Le FBI et les services secrets américains avertissent les organisations que la campagne FortiBleed visant les appareils Fortinet reste active, des mois après la première apparition en ligne de milliers de crédents d’identification exposées.

 

 

FortiBleed vise les pare-feux Fortinet et les passerelles VPN accessibles en ligne utilisant des identifiants compromis. Plutôt que d’exploiter une faille de sécurité nouvellement découverte, les attaquants tentent d’accéder à l’aide de mots de passe obtenus lors d’incidents précédents et de techniques telles que des attaques par force brute et par bourrage d’identifiants.

La campagne a attiré une large attention en juin après que des identifiants associés à des dizaines de milliers d’appareils Fortinet ont été révélés. Les chercheurs en sécurité ont ensuite trouvé des signes que l’opération plus large avait ciblé un nombre nettement plus important de systèmes à travers le monde.

Le dernier avertissement gouvernemental montre que la menace ne s’est pas arrêtée à la fuite initiale des identifiants. Les attaquants continuent d’utiliser les identifiants volés pour accéder aux appareils exposés, où ils peuvent effectuer des modifications non autorisées et potentiellement s’enfoncer plus profondément dans les réseaux de l’entreprise.

Dans certains cas, des attaquants ont changé de mot de passe ou désactivé des comptes légitimes après avoir obtenu l’accès. Cela peut laisser les administrateurs bloqués hors de leurs propres systèmes Fortinet et compliquer la récupération que simplement installer des mises à jour ou réinitialiser un mot de passe.

The FBI also warns que les appareils Fortinet compromis sont utilisés comme point d’entrée pour des attaques de ransomware. Un accès obtenu via FortiBleed a été observé être transmis à des affiliés de ransomware, y compris des opérations associées à INC/Lynx et Payload.

Fortinet a souligné que FortiBleed ne représente pas une nouvelle vulnérabilité dans ses produits. L’entreprise estime que cette activité concerne des identifiants liés à des incidents de sécurité précédents combinés à des attaques contre des systèmes protégés par des mots de passe faibles ou sans authentification multi-facteur.

Les organisations utilisant des équipements Fortinet sont encouragées à limiter ou supprimer complètement l’accès administratif à accès à Internet, à réinitialiser les identifiants potentiellement exposés et à activer l’authentification multifacteur. Les administrateurs doivent également vérifier la présence de comptes inconnus, de changements de mots de passe et d’autres modifications suspectes.

Changer simplement les mots de passe peut ne pas suffire si les attaquants ont déjà obtenu l’accès. Les organisations devraient examiner leurs appareils et leurs activités réseau pour détecter des signes de modifications non autorisées ou de déplacements vers d’autres systèmes, d’autant plus que le FBI affirme que FortiBleed continue d’offrir aux criminels une voie vers des attaques de ransomware plus dommageables.

Laisser un commentaire